L'articolo 21 di NIS2 obbliga le organizzazioni a monitorare la postura di sicurezza informatica dei propri fornitori.Cosa significa per voi? →

Monitoraggio NIS2 automatizzato: i tuoi fornitori e il tuo dominio

Scoprite il giorno in cui un fornitore, o il vostro stesso dominio, diventa un rischio.

Con NIS2, un attaccante ti raggiunge in due modi: tramite un fornitore più debole o direttamente sulla tua superficie esterna. Sei responsabile di entrambe, e devi dimostrarlo di continuo, non una volta all'anno.

norppa.io esegue ogni giorno gli stessi 100+ controlli esterni su ogni fornitore e sul tuo dominio, ricontrolla le fonti ransomware e dark web ogni sei ore, e nomina la lacuna concreta dietro ogni rilievo, non solo un punteggio, collegata all'articolo 21 di NIS2, con un report pronto per l'audit su richiesta. Il tuo dominio può aggiungere una valutazione esterna completa mensile. Nessun agente, nessuna integrazione, nessun progetto IT, costruito per le organizzazioni che devono rispettare NIS2 senza un team di sicurezza dedicato.

Novità per il 2026Post-Quantum TLS · Esposizione MCP / agenti IA · Regolamento UE sull'IA

Controlla il tuo dominio ora

Scopri cosa è pubblicamente visibile sulla sicurezza della tua organizzazione, senza registrazione.

100+ controlli automatizzati al giorno · ransomware e dark web ogni 6 ore
Ransomware · Dark web · DNS/TLS · Sicurezza HTTP · Dati di violazioni · Intelligence aziendale · Repository di codice · Frode di identità e di posta aziendale · Esposizione IA
Ogni rilievo collegato al suo articolo NIS2
Azienda UE · Supporto UE dalla Finlandia · Dati ospitati solo nell'UE (regione di Francoforte) · GDPR by design
Dashboard, report e questionari fornitori in 8 lingue dell'UE
Cosa è incluso

Cosa ottenete come abbonati

Aggiungi un fornitore o il tuo dominio e norppa.io fa il resto, senza lavoro manuale da parte tua.

01

Monitoraggio automatizzato quotidiano

Ogni fornitore viene controllato automaticamente, ogni giorno. Aggiungerne uno richiede circa 30 secondi, poi non c'è nulla da pianificare, nessuna revisione manuale, nessun inseguimento.

02

Avvisi in giornata per ciò che conta

Una comparsa su una lista di vittime di ransomware, una fuga di credenziali attiva, un certificato in scadenza: ricevete un'e-mail il giorno stesso in cui viene rilevato, non settimane dopo.

03

Un report di conformità su richiesta, pronto all'uso

Un report NIS2 nella tua dashboard, su richiesta: una sintesi in linguaggio chiaro, un punteggio NIS2 per articolo con la lacuna concreta dietro ogni rilievo nominata, non solo un numero, e un elenco di rimedi prioritizzato che puoi salvare o stampare in PDF. Inoltre esportazioni in un clic per un audit NIS2 (CSV) o il tuo registro informazioni DORA. Ogni ciclo di monitoraggio viene registrato, così hai una documentazione continua e datata della tua vigilanza.

04

Verificato, non solo raccolto

Le risposte del fornitore al questionario sono confrontate con ciò che osserviamo davvero: confermate, smentite o chiaramente contrassegnate come sola autodichiarazione. I rilievi incerti vengono segnalati come possibili falsi positivi, così il vostro team lavora su ciò che è reale anziché sul rumore.

05

Costruito per l'UE: 8 lingue

Dashboard, report e questionari fornitori in otto lingue dell'UE, per valutare e servire i fornitori in tutta Europa nella loro lingua.

06

Valutazione dei fornitori pre-contratto

Valutate il rischio esterno di un fornitore candidato prima di firmare, senza consumare uno slot di monitoraggio. Un verdetto go/no-go immediato e un registro decisionale verificabile per la due diligence fornitori NIS2 art. 21(2)(d).

Vedete i vostri primi rilievi NIS2 oggi.

Inserite la vostra email aziendale — scansioniamo il vostro dominio automaticamente e vi inviamo un link di accesso. Nessuna password, nessuna carta, nessuna configurazione.

Il dominio della vostra azienda viene rilevato dalla vostra email. I risultati appaiono generalmente in pochi minuti.

Prova gratuita di 7 giorni · senza carta di credito · annullate quando volete

Usiamo solo dati disponibili pubblicamente — nessun accesso ai vostri sistemi, non si installa nulla.

L'intera superficie di rischio esterno della tua catena di fornitura.

Ogni giorno, su ogni fornitore che monitori, dal DNS e TLS all'esposizione sul dark web e nel codice.

Intelligence su minacce ed esposizione

Minacce attive e dati trapelati, monitorati in continuo.

Tracciamento delle vittime di ransomware

Diverse fonti di intelligence sul ransomware vengono controllate ogni giorno contro ciascun fornitore, seguendo i gruppi di minaccia attivi mentre si muovono. Nel momento in cui un fornitore compare su una lista di vittime, ricevete un'e-mail. Collegato a NIS2 art. 21(2)(b).

Intelligence dark web

Monitoraggio del dark web, ogni giorno. Se le credenziali dei dipendenti di un fornitore circolano nei mercati del dark web, venite avvisati tempestivamente — in tempo per agire. Collegato a NIS2 art. 21(2)(b).

Monitoraggio di violazioni ed esposizioni

Database di violazioni, siti di paste ed esposizione di credenziali, controllati ogni giorno — così sapete se gli account o i dati di un fornitore sono emersi in una fuga pubblica prima che diventi un vostro problema.

Certificati e infrastruttura

Certificati TLS, salute del DNS, DNSSEC, sicurezza e-mail (SPF/DKIM/DMARC), servizi esposti e scoperta dei sottodomini, monitorati ogni giorno. Ricevete un'e-mail quando a un certificato mancano meno di 14 giorni alla scadenza.

Rilevamento del provider di identità e del rischio BEC

Identifica quale provider di identità (Entra ID, ADFS, Okta) usa un fornitore, rileva configurazioni di identità federata che aumentano il rischio BEC e segnala gli endpoint SSO esposti pubblicamente. Si correla con i dati infostealer per produrre un punteggio di rischio composito BEC. Collegato a NIS2 art. 21(2)(i)(j).

Novità per il 2026

Spoofing del dominio e autenticazione email

Elaboriamo i report aggregati DMARC che i destinatari di posta già generano, così vedi esattamente chi invia email usando i tuoi domini. Separiamo i mittenti legittimi ma mal configurati dallo spoofing e dall'imitazione del marchio, monitoriamo il tasso di successo dell'autenticazione nel tempo e trasformiamo i fallimenti in risultati prioritizzati. Ospitato nell'UE, solo dati aggregati, mai il contenuto dei messaggi. Il reporting TLS mostra inoltre se la posta verso il tuo dominio arriva su connessioni cifrate. Collegato agli art. 21(2)(b) e (h) di NIS2.

Intelligence di portafoglio

Il rischio che si nasconde tra i tuoi fornitori.

La maggior parte degli strumenti valuta ogni fornitore singolarmente. norppa.io mappa ciò che condividono: stesso hosting, proprietà comune, un'unica dipendenza critica. Così il rischio concentrato non può più abbattere metà della tua catena di fornitura senza essere visto.

I tuoi fornitoriHost comuneStesso gruppo

Infrastruttura condivisa

Fornitori concentrati sullo stesso host o CDN

Proprietà comune

Fornitori che fanno capo a un unico gruppo

Singolo punto di guasto

Una dipendenza dal raggio d'impatto sproporzionato

A titolo illustrativo. La mappa reale si costruisce da segnali passivi sui tuoi fornitori.

Incluso in tutti i piani

Due livelli di prove NIS2, confrontati l'uno con l'altro

Il monitoraggio automatizzato coglie ciò che i fornitori non dichiarano; il questionario cattura ciò che gli strumenti non vedono. norppa confronta l'uno con l'altro, così che ogni autodichiarazione sia sostenuta da prove anziché presa sulla fiducia.

Layer 1

Monitoraggio automatizzato: 100+ controlli quotidiani

100+ controlli vengono eseguiti ogni giorno su ciascun dominio monitorato: liste di vittime di ransomware, fughe di credenziali nel dark web, salute DNS/TLS, prontezza al TLS post-quantistico, inventario dei fornitori IA (Regolamento UE sull'IA), esposizione degli endpoint MCP, geolocalizzazione IP, esposizione a violazioni, header di sicurezza HTTP, rilevamento delle modifiche al sito web, intelligence aziendale (registro delle imprese, stato LEI, rilevamento di fallimento) e analisi dei repository di codice pubblici. Nessun coinvolgimento del fornitore richiesto.

Layer 2

Autovalutazione del fornitore (SAQ)

Inviate a ogni fornitore un link al questionario con un clic, 37 domande in 9 sezioni NIS2: governance, controllo degli accessi, risposta agli incidenti, crittografia, continuità operativa e altro. Valutato automaticamente, visibile nella vostra dashboard. Inviatelo nella lingua del fornitore (otto lingue dell'UE) per tassi di risposta più alti.

Autodichiarazione supportata da prove

NIS2 Art. 21(2)(d)Dove un controllo è osservabile dall'esterno, confrontiamo la risposta del fornitore con ciò che vediamo davvero: una scansione TLS pulita sostiene un'autodichiarazione «TLS 1.2+»; una vulnerabilità esposta smentisce un «applichiamo le patch tempestivamente». I controlli che non possiamo osservare dall'esterno sono contrassegnati chiaramente come autodichiarazione. Non lasciamo mai intendere una verifica che non possiamo sostenere.

Ogni risposta porta il suo stato: verificata, smentita, messa in dubbio o sola autodichiarazione.

Costruito per team di sicurezza snelli

100+

controlli automatizzati per dominio

Ransomware · Dark web · DNS/TLS · Post-quantum TLS · Fornitori IA · MCP · Intelligence aziendale · Repository di codice · Dati di violazioni

quotidiano

frequenza di scansione

Monitoraggio continuo, non un'istantanea una tantum

100%

dati ospitati nell'UE

UE · regione di Francoforte · GDPR per architettura

NIS2

articoli collegati automaticamente

Ogni comma dell'art. 21(2) di NIS2 coperto, la lacuna concreta di ogni rilievo nominata, non solo un punteggio

Costruito sugli standard che il tuo auditor riconosce.

Rilievi mappati ai framework che contano

NIS2DORACRAEU AI Act

Costruito su fonti di sicurezza pubbliche riconosciute

NIST FIPS 203CISA KEVEUVDEPSS

Citati a scopo identificativo. norppa.io è indipendente e non è approvato da queste organizzazioni.

Scopri il nostro indice di igiene della sicurezza dei settori UE in tempo reale →

Guida alle minacce 2026

Come avviene una violazione nel 2026, e dove norppa.io spezza la catena

Dispositivi edge sfruttati prima che esista una patch, credenziali raccolte su larga scala, accelerato dall'IA. La catena ti raggiunge in due modi: la tua superficie esterna e la tua supply chain.

Leggi la guida

Operativi in cinque minuti. Il vostro report NIS2 on demand dopo le prime scansioni.

1

Aggiungi i tuoi fornitori e il tuo dominio

Inserisci un nome azienda e un dominio, e aggiungi il tuo dominio allo stesso modo. L'intero elenco richiede circa cinque minuti, senza integrazioni, senza chiavi API, senza progetto IT.

2

Il monitoraggio parte subito

Tracciamento delle vittime di ransomware, fughe di credenziali nel dark web, salute dei certificati, stato nel registro delle imprese ed esposizione alle CVE — controllati ogni giorno sui vostri fornitori e sul vostro dominio, senza nulla da configurare.

3

I rilievi critici attivano avvisi immediati

Un'e-mail entro 24 ore dal rilevamento di una comparsa su lista ransomware, di un'esposizione di credenziali nel dark web o di un certificato in scadenza entro 14 giorni — per agire quando i rischi emergono.

4

Report di conformità NIS2 su richiesta

Un report NIS2 nella tua dashboard, su richiesta: ogni rilievo collegato al suo articolo NIS2 con la lacuna concreta nominata, non solo un punteggio, più classifiche dei fornitori e una sintesi in linguaggio chiaro. Salva o stampa in PDF, un supporto all'audit già dalle tue prime scansioni.

La tua superficie esterna e l'intera supply chain, una copertura più ampia dei tradizionali strumenti EASM, senza il lavoro manuale.

Monitoraggio della supply chain

norppa.ioIncluso
Strumenti EASM tradizionaliNon incluso
Processo manualeFoglio di calcolo manuale

Monitoraggio dark web e infostealer

norppa.ioQuotidiano
Strumenti EASM tradizionaliNon incluso
Processo manualeNon fattibile

Tracciamento delle vittime di ransomware

norppa.ioQuotidiano
Strumenti EASM tradizionaliNon incluso
Processo manualeManuale

Rapporto mappato agli articoli NIS2

norppa.ioReport su richiesta
Strumenti EASM tradizionaliNon incluso
Processo manualeManuale

Monitoraggio di certificati e sottodomini

norppa.ioContinuo
Strumenti EASM tradizionaliContinuo
Processo manualeManuale

Residenza dei dati nell'UE

norppa.io
Strumenti EASM tradizionaliParziale
Processo manualeDipende

Componente aggiuntivo Full Scan

norppa.ioOSINT + controlli HTTP inclusi · Full Scan: componente aggiuntivo
Strumenti EASM tradizionaliSolo livelli superiori
Processo manualeN/A

Questionario di autovalutazione del fornitore (SAQ)

norppa.ioIncluso
Strumenti EASM tradizionaliNon incluso
Processo manualeManuale

Intelligence aziendale (registro delle imprese, rilevamento di fallimento)

norppa.ioIncluso
Strumenti EASM tradizionaliParziale
Processo manualeManuale

Analisi di repository di codice pubblici (GitHub/GitLab, npm, Docker Hub)

norppa.ioIncluso
Strumenti EASM tradizionaliNon incluso
Processo manualeNon fattibile

Rilevamento rischi identity provider (Entra ID, ADFS, Okta) + punteggio BEC composito

norppa.ioIncluso
Strumenti EASM tradizionaliNon incluso
Processo manualeNon fattibile

Esposizione di strumenti AI/ML e scansione di segreti API LLM

norppa.ioIncluso
Strumenti EASM tradizionaliNon incluso
Processo manualeNon fattibile

Art. 23 — Idoneità alla segnalazione degli incidenti (24h)

norppa.ioQuotidianamente — informato immediatamente
Strumenti EASM tradizionaliNon copre gli incidenti dei fornitori
Processo manualeImpossibile con revisione annuale

Verifica incrociata delle attestazioni del fornitore con le evidenze di scansione

norppa.ioAutomatico
Strumenti EASM tradizionaliNon incluso
Processo manualeNon fattibile

Perché un foglio di calcolo potrebbe non soddisfare NIS2 Art. 21

Un questionario annuale vi dice cosa un fornitore intendeva fare, non se i suoi sistemi sono sicuri oggi. Lo standard delle «misure adeguate» di NIS2 difficilmente si soddisfa con istantanee annuali da sole.

Basato su confronti di funzionalità disponibili pubblicamente. Soggetto a modifiche.

Non utilizziamo i nomi dei clienti nelle nostre comunicazioni e non chiediamo referenze o casi studio. Ciò che condividete con norppa rimane con voi.

Usate già una piattaforma di rischio di terze parti?

Passate da una piattaforma di rating o questionari? Ecco cosa cambia.

Le piattaforme di rischio di terze parti spesso riducono un fornitore a un questionario annuale e a un unico punteggio. norppa.io è costruito al contrario: continuo, basato sulle prove e nativo UE.

Piattaforme di rating / questionariUn unico voto in lettere che non potete mettere in discussione
norppa.ioLa prova dietro ogni rilievo, così il vostro team può verificarla
Piattaforme di rating / questionariUn'istantanea da questionario annuale
norppa.io100+ controlli al giorno, ransomware e dark web ricontrollati ogni sei ore
Piattaforme di rating / questionariRisposte autodichiarate prese per buone
norppa.ioDichiarazioni riscontrate con le nostre osservazioni: confermate, contraddette o solo dichiarazione
Piattaforme di rating / questionariUn quadro adattato da fuori dall'UE
norppa.ioMappatura nativa NIS2, i vostri dati e il vostro supporto nell'UE

Prezzo per fornitore da 249 €/mese, in otto lingue UE. Non vi chiediamo referenze o casi di studio.

NIS2 è applicata. Potete dimostrare che la vostra supply chain è sotto controllo, ogni giorno, non una volta l'anno?

La direttiva UE NIS2 (in vigore da ottobre 2024) impone alle medie e grandi imprese dei settori critici di gestire attivamente il rischio informatico delle loro supply chain. L'articolo 21(2)(d) nomina espressamente le misure di sicurezza della supply chain, e l'inadempienza può comportare sanzioni fino a 10 M€ o al 2% del fatturato mondiale.

160.000–200.000 imprese nell'UE sono direttamente obbligate

Finanza, energia, sanità, trasporti, infrastrutture digitali: NIS2 si applica in tutta l'UE, con gli stessi requisiti in ogni Stato membro.

Una valutazione annuale da sola difficilmente basterà

Un questionario annuale vi dice com'erano le cose allora; NIS2 si attende che mostriate come sono oggi. norppa confronta le risposte di ogni fornitore con prove di scansione in tempo reale, così che un'autodichiarazione sia sostenuta da ciò che osserviamo davvero.

In un audit, dovete poter dimostrare un monitoraggio continuo

Le autorità di vigilanza possono chiedere prove concrete della gestione del rischio della supply chain, e la dirigenza è personalmente responsabile. Un questionario annuale è una difesa debole; norppa.io genera prove datate, a livello di rilievo, automaticamente, ogni giorno, per ogni fornitore.

Una frazione del costo

Monitoraggio continuo di un massimo di 10 fornitori da 249 €/mese (meno di 25 € per fornitore), a fronte di sanzioni fino a 10 M€ o al 2% del fatturato mondiale.

Normativa UE, in modo nativo

Una vista nativa UE su NIS2, CRA, DORA e l'AI Act

La maggior parte delle piattaforme adatta a posteriori un quadro statunitense. norppa.io associa ogni segnale del fornitore al regime UE che lo riguarda davvero, così lo stesso monitoraggio risponde a quattro normative in una volta.

NIS2

Ogni rilievo collegato al suo obbligo dell'articolo 21, paragrafo 2. Già in vigore in tutta l'UE.

CRA

Preparazione ai requisiti essenziali del Cyber Resilience Act. Notifica da settembre 2026.

DORA

Un export precompilato del Registro delle informazioni dei terzi ICT per le entità finanziarie.

AI Act

Inventario dell'IA in uso e della superficie IA esposta per gli obblighi del deployer (art. 26).

I riferimenti a CRA e AI Act sono segnali di preparazione indicativi dal monitoraggio esterno, non una valutazione di conformità. Leggi la guida CRA · Guida AI Act

Creato nell'UE, resta nell'UE

La mappa dei rischi della vostra supply chain non lascia mai l'UE

norppa.io è un'azienda europea. I vostri fornitori, i rilievi e le prove NIS2 sono archiviati ed elaborati nell'UE, sotto la giurisdizione dell'UE, senza trasferimento dei vostri dati dei fornitori verso paesi terzi.

  • Azienda UE, Norteris Oy a Helsinki
  • Residenza dei dati nell'UE, regione di Francoforte
  • Giurisdizione UE, nessun accesso extraterritoriale
  • Supporto UE, con sede in Finlandia

Un registro dei rischi NIS2 è sensibile di per sé: è una mappa di dove la vostra supply chain si rompe. Prima di scegliere una piattaforma, fate una domanda. Dove invia la vostra?

Domande frequenti